Уязвимый драйвер с подписью Microsoft позволяет «ослеплять» антивирусы и EDR
Китайская хакерская группировка Dragon Breath (она же APT-Q-27), по данным отчёта Ransom-ISAC, могла получить новый инструмент для атак на корпоративные сети. В центре внимания оказался уязвимый драйвер dragoncore_k.sys с действующей подписью Microsoft WHQL, который позволяет отключать защитные механизмы Windows, делая антивирусы и EDR-системы неэффективными.
Аналитики обнаружили связь драйвера не только с вредоносной инфраструктурой, но и с сетью подставных компаний, которые, вероятно, помогают китайским кибергруппам легализовать вредоносное ПО. Драйвер был подписан компанией Zhengzhou 403 Network Technology Co., Ltd., однако из-за ошибки в обработке IOCTL-запросов он позволяет завершать любые процессы на уровне ядра Windows, включая защищённые службы и продукты безопасности. Для атаки достаточно прав локального администратора.
После загрузки драйвера злоумышленники могут отключать такие решения, как Microsoft Defender, CrowdStrike Falcon, SentinelOne и другие, не вызывая предупреждений системы.
Исследователи считают, что dragoncore_k.sys был разработан как наступательный инструмент. В его коде реализованы механизмы обхода песочниц, ограничения частоты действий и подмены параметров командной строки в памяти процессов, что позволяет скрывать вредоносную активность от систем мониторинга. Особое внимание уделено компании Zhengzhou 403: формально она зарегистрирована в Чжэнчжоу, но по указанному адресу находится жилое здание без признаков ИТ-деятельности. Сертификат Extended Validation, использованный для подписи драйвера, был отозван центром сертификации GlobalSign из-за злоупотреблений.
Microsoft уже уведомлена о проблеме. Исследователи добиваются включения dragoncore_k.sys в список уязвимых драйверов Windows, чтобы заблокировать его загрузку на защищённых системах.